Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Dieser Artikel ist ein Verweis auf die Einstellungen, die in der Microsoft Defender for Endpoint Security Baseline für Microsoft Intune verfügbar sind.
Informationen zu diesem Referenzartikel
Jede Sicherheits-Baseline ist eine Gruppe vorkonfigurierter Windows-Einstellungen, mit deren Hilfe Sie präzisere Sicherheitseinstellungen anwenden und erzwingen können, die von den zuständigen Sicherheitsteams empfohlen werden. Sie können auch jede Baseline, die Sie bereitstellen, so anpassen, dass dieses nur diejenigen Einstellungen und Werte erzwingen, die Sie benötigen. Wenn Sie in Intune ein Sicherheitsbaselineprofil erstellen, erstellen Sie damit eine Vorlage, die aus mehreren Einstellungen für die Gerätekonfiguration besteht.
Die in diesem Artikel angezeigten Details basieren auf der Basisversion, die Sie oben im Artikel auswählen. Für jede Version wird in diesem Artikel Folgendes angezeigt:
- Eine Liste jeder Einstellung mit ihrer Konfiguration, wie sie in der Standard-Instance der jeweiligen Baselineversion gefunden wurde.
- Falls verfügbar, ein Link zur zugrunde liegenden Dokumentation des Konfigurationsdienstanbieters (Configuration Service Provider, CSP) oder andere verwandte Inhalte aus der relevanten Produktgruppe, die Kontext und möglicherweise zusätzliche Details für die Verwendung einer Einstellung bereitstellen.
Wenn eine neue Version einer Baseline verfügbar wird, ersetzt sie die vorherige Version. Profilinstanzen, die Sie vor der Verfügbarkeit einer neuen Version erstellt haben:
- Werden Sie schreibgeschützt. Sie können diese Profile zwar weiterhin verwenden und deren Namen, Beschreibungen und Zuweisungen bearbeiten, Sie können jedoch die Konfiguration keiner Einstellungen darin ändern.
- Kann auf die aktuelle Version aktualisiert werden. Nachdem Sie ein Profil auf die aktuelle Baselineversion aktualisiert haben, können Sie das Profil bearbeiten, um die Einstellungen zu ändern.
Weitere Informationen zur Verwendung von Sicherheitsgrundlinien finden Sie unter:
- Verwenden von Sicherheitsbaselines
- Ändern der Baselineversion für ein Profil
- Sicherheitsbasispläne verwalten
Microsoft Defender für Endpunkt Basisversion 24H1
Baseline-Einstellungen für Microsoft Defender for Endpoint für Dezember 2020 – Version 6
Microsoft Defender für Endpunkt-Baseline für September 2020 – Version 5
Baseline-Einstellungen für Microsoft Defender for Endpoint für April 2020 – Version 4
Baseline-Einstellungen für Microsoft Defender for Endpoint für März 2020 – Version 3
Die Microsoft Microsoft Defender für Endpunkt-Baseline ist verfügbar, wenn Ihre Umgebung die Voraussetzungen für die Verwendung von Microsoft Defender für Endpunkt erfüllt.
Diese Baseline ist für physische Geräte optimiert und wird nicht für die Verwendung auf virtuellen Computern (VMs) oder VDI-Endpunkten empfohlen. Bestimmte Baselineeinstellungen können sich auf interaktive Remotesitzungen in virtualisierten Umgebungen auswirken. Weitere Informationen finden Sie unter Erhöhung der Compliance für die Microsoft Defender for Endpoint-Sicherheitsbaseline.
Administrative Vorlagen
Installation > von > Systemgeräten, Installationseinschränkungen für Geräte
Verhindern Sie die Installation von Geräten, die Treiber verwenden, die diesen Gerätesetupklassen entsprechen
Standardwert für Baseline: Aktiviert
Weitere InformationenVerhinderte Klassen
Baselinestandard: d48179be-ec20-11d1-b6b8-00c04fa372a7Gilt auch für übereinstimmende Geräte, die bereits installiert sind.
Standardwert der Baseline: False
Windows-Komponenten > BitLocker-Laufwerkverschlüsselung
Wählen Sie die Laufwerkverschlüsselungsmethode und die Verschlüsselungsstärke aus (Windows 10 [Version 1511] und höher)
Standardwert für Baseline: Aktiviert
Weitere InformationenWichtig
Am 14. Oktober 2025 hat Windows 10 das Ende des Supports erreicht und erhält keine Qualitäts- und Funktionsupdates. Windows 10 ist eine zulässige Version in Intune. Geräte, auf denen diese Version ausgeführt wird, können sich weiterhin bei Intune registrieren und berechtigte Features verwenden, aber die Funktionalität wird nicht garantiert und kann variieren.
Wählen Sie die Verschlüsselungsmethode für Wechseldatenträger aus:
Baseline-Standard: AES-CBC 128-Bit (Standard)Wählen Sie die Verschlüsselungsmethode für Betriebssystemlaufwerke aus:
Baselinestandard: XTS-AES 128-Bit (Standard)Wählen Sie die Verschlüsselungsmethode für Festplattenlaufwerke:
Baselinestandard: XTS-AES 128-Bit (Standard)
Windows-Komponenten > , BitLocker-Laufwerkverschlüsselung, > feste Datenlaufwerke
Wählen Sie, wie BitLocker-geschützte Festplattenlaufwerke wiederhergestellt werden können
Standardwert für Baseline: Aktiviert
Weitere InformationenAktivieren Sie BitLocker erst, wenn Wiederherstellungsinformationen in AD DS für feste Datenlaufwerke gespeichert sind
Standardwert der Baseline: TrueDatenwiederherstellungs-Agent zulassen
Standardwert der Baseline: TrueSpeicherung von BitLocker-Wiederherstellungsinformationen in AD DS konfigurieren
Baselinestandard: Sicherung, Wiederherstellungskennwörter und SchlüsselpaketeWert: 256-Bit-Wiederherstellungsschlüssel zulassen
Speichern von BitLocker-Wiederherstellungsinformationen in AD DS für feste Datenlaufwerke
Standardwert der Baseline: TrueAuslassen von Wiederherstellungsoptionen im BitLocker-Setup-Assistenten
Standardwert der Baseline: TrueBenutzerspeicher von BitLocker-Wiederherstellungsinformationen konfigurieren:
Basisstandard: 48-stelliges Wiederherstellungskennwort zulassen
Schreibzugriff auf Festplattenlaufwerke verweigern, die nicht durch BitLocker geschützt sind
Standardwert für Baseline: Aktiviert
Weitere InformationenErzwingen des Laufwerkverschlüsselungstyps auf Festplattenlaufwerken
Standardwert für Baseline: Aktiviert
Weitere Informationen-
Wählen Sie den Verschlüsselungstyp aus: (Gerät)
Baselinestandard: Verschlüsselung "Nur verwendeter Speicherplatz"
-
Wählen Sie den Verschlüsselungstyp aus: (Gerät)
Windows-Komponenten > Betriebssystemlaufwerke mit BitLocker-Laufwerkverschlüsselung >
Ermöglichen Sie Geräten, die mit InstantGo oder HSTI kompatibel sind, die Pre-Boot-PIN zu deaktivieren.
Standardwert der Baseline: Deaktiviert
Weitere InformationenErweiterte PINs für den Start zulassen
Standardwert der Baseline: Deaktiviert
Weitere InformationenWählen Sie aus, wie BitLocker-geschützte Betriebssystemlaufwerke wiederhergestellt werden können
Standardwert für Baseline: Aktiviert
Weitere InformationenAuslassen von Wiederherstellungsoptionen im BitLocker-Setup-Assistenten
Standardwert der Baseline: TrueDatenwiederherstellungs-Agent zulassen
Standardwert der Baseline: TrueWert: 256-Bit-Wiederherstellungsschlüssel zulassen
Speicherung von BitLocker-Wiederherstellungsinformationen in AD DS konfigurieren:
Basisstandard: Speichern von Wiederherstellungskennwörtern und SchlüsselpaketenAktivieren Sie BitLocker erst, wenn Wiederherstellungsinformationen für Betriebssystemlaufwerke in AD DS gespeichert sind
Standardwert der Baseline: TrueSpeichern von BitLocker-Wiederherstellungsinformationen in AD DS für Betriebssystemlaufwerke
Standardwert der Baseline: TrueBenutzerspeicher von BitLocker-Wiederherstellungsinformationen konfigurieren:
Basisstandard: 48-stelliges Wiederherstellungskennwort zulassen
Aktivieren der Verwendung der BitLocker-Authentifizierung, die Tastatureingaben vor dem Start auf Wahllisten erfordert
Standardwert für Baseline: Aktiviert
Weitere InformationenErzwingen des Laufwerkverschlüsselungstyps auf dem Betriebssystemlaufwerk
Standardwert für Baseline: Aktiviert
Weitere Informationen-
Wählen Sie den Verschlüsselungstyp aus: (Gerät)
Baselinestandard: Verschlüsselung "Nur verwendeter Speicherplatz"
-
Wählen Sie den Verschlüsselungstyp aus: (Gerät)
Zusätzliche Authentifizierung beim Start erforderlich
Standardwert für Baseline: Aktiviert
Weitere InformationenTPM-Startschlüssel und PIN konfigurieren:
Baselinestandard: Startschlüssel und PIN mit TPM nicht zulassenTPM-Start konfigurieren:
Basisstandard: TPM zulassenZulassen von BitLocker ohne kompatibles TPM (erfordert ein Kennwort oder einen Startschlüssel auf einem USB-Speicherstick)
Standardwert der Baseline: FalseTPM-Start-PIN konfigurieren:
Baselinestandard: Start-PIN mit TPM zulassenTPM-Startschlüssel konfigurieren:
Baselinestandard: Startschlüssel mit TPM nicht zulassen
Windows-Komponenten > BitLocker-Laufwerkverschlüsselung > Wechseldatenträger
Steuern der Verwendung von BitLocker auf Wechseldatenträgern
Standardwert für Baseline: Aktiviert
Weitere InformationenBenutzern das Anwenden des BitLocker-Schutzes auf Wechseldatenträger (Geräte) gestatten
Standardwert der Baseline: TrueErzwingen des Laufwerkverschlüsselungstyps auf Wechseldatenträgern
Standardwert für Baseline: Aktiviert
Weitere Informationen-
Wählen Sie den Verschlüsselungstyp aus: (Gerät)
Baselinestandard: Verschlüsselung "Nur verwendeter Speicherplatz"
-
Wählen Sie den Verschlüsselungstyp aus: (Gerät)
Benutzern das Anhalten und Entschlüsseln des BitLocker-Schutzes auf Wechseldatenträgern (Gerät) gestatten
Standardwert der Baseline: False
Schreibzugriff auf Wechseldatenträger verweigern, die nicht durch BitLocker geschützt sind
Standardwert für Baseline: Aktiviert
Weitere Informationen-
Schreibzugriff auf Geräte nicht erlauben, die in einer anderen Organization konfiguriert sind
Standardwert der Baseline: False
-
Schreibzugriff auf Geräte nicht erlauben, die in einer anderen Organization konfiguriert sind
Windows-Komponenten > Explorer
Windows Defender SmartScreen konfigurieren
Standardwert für Baseline: Aktiviert
Weitere Informationen-
Wählen Sie eine der folgenden Einstellungen aus: (Gerät)
Basisstandard: Warnen und Umgehen verhindern
-
Wählen Sie eine der folgenden Einstellungen aus: (Gerät)
Windows-Komponenten > Internet Explorer
Umgehung der SmartScreen-Filterwarnungen für Dateien verhindern, die nicht häufig aus dem Internet heruntergeladen werden
Standardwert für Baseline: Aktiviert
Weitere InformationenUmgehung von SmartScreen-Filterwarnungen für Dateien verhindern, die nicht häufig aus dem Internet heruntergeladen werden (Benutzer)
Standardwert für Baseline: Aktiviert
Weitere InformationenVerwalten von SmartScreen-Filtern verhindern
Standardwert für Baseline: Aktiviert
Weitere Informationen-
SmartScreen-Filtermodus auswählen
Standardwert für Baseline: Ein
-
SmartScreen-Filtermodus auswählen
BitLocker
Warnung für andere Datenträgerverschlüsselung zulassen
Standardwert für Baseline: Aktiviert
Weitere InformationenKonfigurieren der Rotation von Wiederherstellungskennwörtern
Standardwert der Baseline: Aktualisierung aktiviert für Geräte mit Azure AD und Hybrid-Join
Weitere InformationenGeräteverschlüsselung erforderlich
Standardwert für Baseline: Aktiviert
Weitere Informationen
Defender
Archiv-Scan zulassen
Basisstandard: Zugelassen. Scannt die Archivdateien.
Weitere InformationenVerhaltensüberwachung zulassen
Basisstandard: Zugelassen. Aktiviert die Verhaltensüberwachung in Echtzeit.
Weitere InformationenCloudschutz zulassen
Basisstandard: Zugelassen. Aktiviert den Cloudschutz.
Weitere InformationenE-Mail-Scannen zulassen
Basisstandard: Zugelassen. Aktiviert die Überprüfung von E-Mails.
Weitere InformationenVollständigen Scan des Wechseldatenträger-Scans zulassen
Basisstandard: Zugelassen. Scannt Wechseldatenträger.
Weitere InformationenZugriffsschutz zulassen
Basisstandard: Zugelassen.
Weitere InformationenEchtzeitüberwachung zulassen
Basisstandard: Zugelassen. Aktiviert den Echtzeitüberwachungsdienst und führt ihn aus.
Weitere InformationenScannen von Netzwerk-Files zulassen
Basisstandard: Zugelassen. Scannt Netzwerkdateien.
Weitere InformationenScannen aller heruntergeladenen Dateien und Anlagen zulassen
Basisstandard: Zugelassen.
Weitere InformationenSkriptüberprüfung zulassen
Basisstandard: Zugelassen.
Weitere InformationenBenutzeroberflächenzugriff zulassen
Basisstandard: Zugelassen. Ermöglicht Benutzern den Zugriff auf die Benutzeroberfläche.
Weitere InformationenAusführung potenziell verborgener Skripts blockieren
Standard-Baseline: Blockieren
Weitere InformationenBlockieren von Win32-API-Aufrufen durch Office-Makros
Standard-Baseline: Blockieren
Weitere InformationenAusführbare Dateien an der Ausführung hindern, außer sie erfüllen ein Verbreitungs-, Alters- oder vertrauenswürdige Listen-Kriterium
Standard-Baseline: Blockieren
Weitere InformationenOffice-Kommunikationsanwendung am Erstellen von untergeordneten Prozessen hindern
Standard-Baseline: Blockieren
Weitere InformationenAlle Office-Anwendungen am Erstellen von untergeordneten Prozessen hindern
Standard-Baseline: Blockieren
Weitere InformationenAdobe Reader am Erstellen von untergeordneten Prozessen hindern
Standard-Baseline: Blockieren
Weitere InformationenBlockieren des Diebstahls von Anmeldeinformationen aus dem Subsystem der Windows-lokalen Sicherheitsautorität
Standard-Baseline: Blockieren
Weitere InformationenJavaScript und VBScript am Starten heruntergeladener ausführbarer Inhalte hindern
Standard-Baseline: Blockieren
Weitere InformationenBlockierung der Webshellerstellung für Server
Standard-Baseline: Blockieren
Weitere InformationenNicht vertrauenswürdige und nicht signierte Prozess, die von USB ausgeführt werden, blockieren
Standard-Baseline: Blockieren
Weitere InformationenPersistenz durch WMI-Ereignisabonnement blockieren
Basisstandard: Überwachung
Weitere Informationen[VORSCHAU] Verwendung kopierter oder imitierter Systemtools blockieren
Standard-Baseline: Blockieren
Weitere InformationenMissbrauch von ausgenutzten, anfälligen signierten Treibern blockieren (Gerät)
Standard-Baseline: Blockieren
Weitere InformationenErstellung von Prozessen durch PSExec- und WMI-Befehle blockieren
Basisstandard: Überwachung
Weitere InformationenOffice-Anwendungen am Erstellen ausführbarer Inhalte hindern
Standard-Baseline: Blockieren
Weitere InformationenOffice-Anwendungen am Einfügen von Code in untergeordnete Prozesse hindern
Standard-Baseline: Blockieren
Weitere Informationen[VORSCHAU] Neustart des Computers im abgesicherten Modus blockieren
Standard-Baseline: Blockieren
Weitere InformationenErweiterten Schutz vor Ransomware verwenden
Standard-Baseline: Blockieren
Weitere InformationenAusführbare Inhalte aus E-Mail-Client und Web-E-Mail blockieren
Standard-Baseline: Blockieren
Weitere Informationen
Überprüfen Sie vor dem Ausführen des Scans auf Signaturen
Standardwert für Baseline: Aktiviert
Weitere InformationenCloudblockebene
Standardwert für Basisplan: Hoch
Weitere InformationenErweitertes Cloud-Timeout
Basisstandard: Konfiguriert
Wert: 50
Weitere InformationenZusammenführung lokaler Admins deaktivieren
Standard-Baseline: Zusammenführung lokaler Admins aktivieren
Weitere InformationenNetzwerkschutz aktivieren
Baselinestandard: Aktiviert (Blockmodus)
Weitere InformationenAusblenden von Ausschlüssen vor lokalen Administratoren
Baselinestandard: Wenn Sie diese Einstellung aktivieren, können lokale Administratoren die Ausschlussliste nicht mehr in der Windows-Sicherheit-App oder über PowerShell sehen.
Weitere InformationenAusschlüsse für lokale Benutzer ausblenden
Baselinestandard: Wenn Sie diese Einstellung aktivieren, können lokale Benutzer die Ausschlussliste in der Windows-Sicherheit-App oder über PowerShell nicht mehr sehen.
Weitere InformationenOobe RTP und Sig Update aktivieren
Baselinestandard: Wenn Sie diese Einstellung aktivieren, werden während der OOBE Echtzeitschutz und Security Intelligence-Updates aktiviert.
Weitere InformationenPUA-Schutz
Baselinestandard: PUA-Schutz aktiviert. Erkannte Elemente sind blockiert. Sie werden sich in der Geschichte zusammen mit anderen Bedrohungen zeigen.
Weitere InformationenEchtzeit-Scanrichtung
Baseline-Standard: Alle Dateien überwachen (bidirektional).
Weitere InformationenScan-Parameter
Standardwert für Baseline: Schneller Scan
Weitere InformationenPlanen der Zeit für die Schnellüberprüfung
Basisstandard: Konfiguriert
Wert: 120
Weitere InformationenScan Tag planen
Standardwert für Basisplan: Jeden Tag
Weitere InformationenPlanen der Scanzeit
Basisstandard: Konfiguriert
Wert: 120
Weitere InformationenAktualisierungsintervall für die Signatur
Basisstandard: Konfiguriert
Wert: 4
Weitere InformationenMustereinwilligung einreichen
Baseline-Standard: Alle Proben automatisch senden.
Weitere Informationen
Device Guard
-
Credential Guard
Baselinestandard: (Aktiviert mit UEFI-Sperre) Aktiviert Credential Guard mit UEFI-Sperre.
Weitere Informationen
Dma Guard
-
Device Enumeration Policy
Standardeinstellung: Alle blockieren (restriktivste Methode)
Weitere Informationen
Firewall
Überprüfung der Zertifikatsperrliste
Standardwert der Baseline: Keine
Weitere InformationenDeaktivieren von Stateful FTP
Standardwert der Baseline: True
Weitere InformationenAktivieren der Domänennetzwerk-Firewall
Standardwert der Baseline: True
Weitere InformationenZusammenführen lokaler IPsec-Richtlinien zulassen
Standardwert der Baseline: True
Weitere InformationenStealth-Modus deaktivieren
Standardwert der Baseline: False
Weitere InformationenEingehende Benachrichtigungen deaktivieren
Standardwert der Baseline: True
Weitere InformationenDeaktivieren von Unicastantworten auf Multicast-Broadcast
Standardwert der Baseline: False
Weitere InformationenGlobale Ports Zulassen des Zusammenführens von Benutzereinstellungen
Standardwert der Baseline: True
Weitere InformationenDeaktivieren Sie den Stealth-Modus Ipsec Secured Packet Exemption
Standardwert der Baseline: True
Weitere InformationenZusammenführung lokaler Richtlinien zulassen
Standardwert der Baseline: True
Weitere Informationen
Aktivieren der Paketwarteschlange
Basisstandard: Konfiguriert
Wert: Deaktiviert
Weitere InformationenPrivate Netzwerkfirewall aktivieren
Standardwert der Baseline: True
Weitere InformationenStandardaktion für eingehenden Datenverkehr für privates Profil
Standard-Baseline: Blockieren
Weitere InformationenDeaktivieren von Unicastantworten auf Multicast-Broadcast
Standardwert der Baseline: False
Weitere InformationenStealth-Modus deaktivieren
Standardwert der Baseline: False
Weitere InformationenGlobale Ports Zulassen des Zusammenführens von Benutzereinstellungen
Standardwert der Baseline: True
Weitere InformationenZusammenführen lokaler IPsec-Richtlinien zulassen
Standardwert der Baseline: True
Weitere InformationenDeaktivieren Sie den Stealth-Modus Ipsec Secured Packet Exemption
Standardwert der Baseline: True
Weitere InformationenEingehende Benachrichtigungen deaktivieren
Standardwert der Baseline: True
Weitere InformationenZusammenführung lokaler Richtlinien zulassen
Standardwert der Baseline: True
Weitere InformationenStandardaktion für ausgehenden Datenverkehr
Standardeinstellung: Zulassen
Weitere InformationenAuth-Apps Zusammenführen von Benutzereinstellungen zulassen
Standardwert der Baseline: True
Weitere Informationen
Aktivieren der öffentlichen Netzwerkfirewall
Standardwert der Baseline: True
Weitere InformationenStealth-Modus deaktivieren
Standardwert der Baseline: False
Weitere InformationenStandardaktion für ausgehenden Datenverkehr
Standardeinstellung: Zulassen
Weitere InformationenEingehende Benachrichtigungen deaktivieren
Standardwert der Baseline: True
Weitere InformationenDeaktivieren Sie den Stealth-Modus Ipsec Secured Packet Exemption
Standardwert der Baseline: True
Weitere InformationenZusammenführung lokaler Richtlinien zulassen
Standardwert der Baseline: True
Weitere InformationenAuth-Apps Zusammenführen von Benutzereinstellungen zulassen
Standardwert der Baseline: True
Weitere InformationenStandardaktion für eingehenden Datenverkehr für öffentliches Profil
Standard-Baseline: Blockieren
Weitere InformationenDeaktivieren von Unicastantworten auf Multicast-Broadcast
Standardwert der Baseline: False
Weitere InformationenGlobale Ports Zulassen des Zusammenführens von Benutzereinstellungen
Standardwert der Baseline: True
Weitere InformationenZusammenführen lokaler IPsec-Richtlinien zulassen
Standardwert der Baseline: True
Weitere Informationen
Codierung von vorinstallierten Schlüsseln
Standardwert für Baseline: UTF8
Weitere InformationenLeerlaufzeit der Sicherheitszuordnung
Basisstandard: Konfiguriert
Wert: 300
Weitere Informationen
Microsoft Edge
Konfigurieren von Microsoft Defender SmartScreen
Standardwert für Baseline: AktiviertKonfigurieren von Microsoft Defender SmartScreen, sodass potenziell unerwünschte Apps blockiert werden
Standardwert für Baseline: AktiviertAktivieren von DNS-Anforderungen für Microsoft Defender SmartScreen
Standardwert für Baseline: AktiviertNeue SmartScreen-Bibliothek aktivieren
Standardwert für Baseline: AktiviertÜberprüfung von Downloads aus vertrauenswürdigen Quellen durch Microsoft Defender SmartScreen erzwingen
Standardwert für Baseline: AktiviertUmgehung der Microsoft Defender SmartScreen-Aufforderungen für Websites verhindern
Standardwert für Baseline: AktiviertUmgehung der Microsoft Defender SmartScreen-Warnungen für Downloads verhindern
Standardwert für Baseline: Aktiviert
Regeln zur Verringerung der Angriffsfläche
Regeln zur Verringerung der Angriffsfläche unterstützen eine Zusammenführung von Einstellungen aus verschiedenen Richtlinien, um eine Obermenge von Richtlinien für jedes Gerät zu erstellen. Nur die Einstellungen, die nicht im Konflikt stehen, werden zusammengeführt. Einstellungen, die in Konflikt stehen, werden der Obermenge der Regeln nicht hinzugefügt. Wenn zuvor zwei Richtlinien Konflikte für eine einzelne Einstellung enthielten, wurden beide Richtlinien als in Konflikt stehend gekennzeichnet, und es wurden keine Einstellungen aus beiden Profilen bereitgestellt.
Das Zusammenführungsverhalten der Regel zur Verringerung der Angriffsfläche ist wie folgt:
- Regeln zur Verringerung der Angriffsfläche aus den folgenden Profilen werden für jedes Gerät ausgewertet, für das die Regeln gelten:
- Konfigurationsrichtlinie > für Geräte > Endpoint Protection-Profil > Microsoft Defender Exploit Guard >Verringerung der Angriffsfläche
- Endpunktsicherheit > Richtlinie > zur Verringerung der Angriffsfläche Regeln zur Verringerung der Angriffsfläche
- Endpunktsicherheit > Sicherheitsbaselines Baseline > für Microsoft Defender für Endpunkt Baselineregeln >zur Verringerung der Angriffsfläche.
- Einstellungen, die keine Konflikte aufweisen, werden einer Obermenge der Richtlinie für das Gerät hinzugefügt.
- Wenn zwei oder mehr Richtlinien widersprüchliche Einstellungen haben, werden die in Konflikt stehenden Einstellungen nicht der kombinierten Richtlinie hinzugefügt, während Einstellungen, die nicht in Konflikt stehen, der übergeordneten Richtlinie hinzugefügt werden, die für ein Gerät gilt.
- Es werden nur die Konfigurationen für in Konflikt stehende Einstellungen zurückgehalten.
Weitere Informationen finden Sie unter Regeln zur Verringerung der Angriffsfläche in der Dokumentation zu Microsoft Defender für Endpunkt.
Blockieren der Erstellung von untergeordneten Prozessen durch Office-Kommunikations-Apps
Basisstandard: Aktivieren
Weitere InformationenAdobe Reader am Erstellen von untergeordneten Prozessen hindern
Basisstandard: Aktivieren
Weitere InformationenOffice-Anwendungen am Einfügen von Code in untergeordnete Prozesse hindern
Standard-Baseline: Blockieren
Weitere InformationenOffice-Anwendungen am Erstellen ausführbarer Inhalte hindern
Standard-Baseline: Blockieren
Weitere InformationenJavaScript und VBScript am Starten heruntergeladener ausführbarer Inhalte hindern
Standard-Baseline: Blockieren
Weitere InformationenNetzwerkschutz aktivieren
Basisstandard: Aktivieren
Weitere InformationenNicht vertrauenswürdige und nicht signierte Prozess, die von USB ausgeführt werden, blockieren
Standard-Baseline: Blockieren
Weitere InformationenDiebstahl von Anmeldeinformationen aus dem Subsystem für die lokale Sicherheitsautorität (lsass.exe) blockieren
Basisstandard: Aktivieren
Weitere InformationenDownload von ausführbaren Inhalten von E-Mail- und Webmail-Clients blockieren
Standard-Baseline: Blockieren
Weitere InformationenAlle Office-Anwendungen am Erstellen von untergeordneten Prozessen hindern
Standard-Baseline: Blockieren
Weitere InformationenAusführung potenziell verschleierter Skripts blockieren (js/vbs/ps)
Standard-Baseline: Blockieren
Weitere InformationenBlockieren von Win32-API-Aufrufen über ein Office-Makro
Standard-Baseline: Blockieren
Weitere Informationen
Application Guard
Weitere Informationen finden Sie unter WindowsDefenderApplicationGuard CSP in der Windows-Dokumentation.
Wenn Sie Microsoft Edge verwenden, schützt Microsoft Defender Application Guard Ihre Umgebung vor Websites, die von Ihrer organization nicht als vertrauenswürdig eingestuft werden. Wenn Benutzer Websites besuchen, die nicht in Ihrer isolierten Netzwerkgrenze aufgeführt sind, werden die Websites in einer virtuellen Hyper-V-Browsersitzung geöffnet. Vertrauenswürdige Sites werden durch eine Netzwerkgrenze definiert.
Aktivieren von Application Guard für Edge (Optionen)
Baselinestandard: Aktiviert für Edge
Weitere InformationenExterner Inhalt von nicht vom Unternehmen genehmigten Websites blockieren
Standardwert für Basisplan: Ja
Weitere InformationenVerhalten der Zwischenablage
Baselinestandard: Kopieren und Einfügen zwischen PC und Browser blockieren
Weitere Informationen
Windows-Richtlinie für Netzwerkisolierung
Basisstandard: Konfigurieren
Weitere Informationen-
Netzwerkdomänen
Standardwert der Baseline: securitycenter.windows.com
-
Netzwerkdomänen
BitLocker
Verschlüsseln von Speicherkarten erforderlich (nur Mobilgerät)
Standardwert für Basisplan: Ja
Weitere InformationenHinweis
Der Support für Windows 10 Mobile und Windows Phone 8.1 endete im August 2020.
Aktivieren der vollständigen Datenträgerverschlüsselung für Betriebssystem- und Festplattenlaufwerke
Standardwert für Basisplan: Ja
Weitere InformationenBitLocker-Richtlinie für Systemlaufwerk
Basisstandard: Konfigurieren
Weitere Informationen-
Konfigurieren der Verschlüsselungsmethode für Betriebssystemlaufwerke
Baselinestandard: Nicht konfiguriert
Weitere Informationen
-
Konfigurieren der Verschlüsselungsmethode für Betriebssystemlaufwerke
BitLocker-Richtlinie für Festplattenlaufwerk
Basisstandard: Konfigurieren
Weitere InformationenSchreibzugriff auf nicht durch BitLocker geschützte Festplattenlaufwerke blockieren
Standardwert für Basisplan: Ja
Mehr erfahren Diese Einstellung ist verfügbar, wenn die BitLocker-Festplattenrichtlinie auf "Konfigurieren" festgelegt ist.Konfigurieren der Verschlüsselungsmethode für Festplattenlaufwerke
Baseline-Standard: AES 128bit XTS
Weitere Informationen
bitLockerRemovableDrivePolicy
Basisstandard: Konfigurieren
Weitere InformationenKonfigurieren der Verschlüsselungsmethode für Wechseldatenträger
Baseline-Standard: AES 128bit CBC
Weitere InformationenSchreibzugriff auf nicht durch BitLocker geschützte Wechseldatenträger blockieren
Baselinestandard: Nicht konfiguriert
Weitere Informationen
Standby-Status beim Ruhezustand bei Akkubetrieb
Standardwert der Baseline: Deaktiviert
Weitere InformationenStandbyzustände im Ruhezustand bei Netzbetrieb
Standardwert der Baseline: Deaktiviert
Weitere InformationenAktivieren der vollständigen Datenträgerverschlüsselung für Betriebssystem- und Festplattenlaufwerke
Standardwert für Basisplan: Ja
Weitere InformationenBitLocker-Richtlinie für Systemlaufwerk
Basisstandard: Konfigurieren
Weitere InformationenStartauthentifizierung erforderlich
Standardwert für Basisplan: Ja
Weitere InformationenKompatible TPM-Start-PIN
Basisstandard: Zulässig
Weitere InformationenKompatibler TPM-Startschlüssel
Standardwert für die Baseline: Erforderlich
Weitere InformationenDeaktivieren von BitLocker auf Geräten, auf denen TPM nicht kompatibel ist
Standardwert für Basisplan: Ja
Weitere InformationenKonfigurieren der Verschlüsselungsmethode für Betriebssystemlaufwerke
Baselinestandard: Nicht konfiguriert
Weitere Informationen
BitLocker-Richtlinie für Festplattenlaufwerk
Basisstandard: Konfigurieren
Weitere InformationenSchreibzugriff auf nicht durch BitLocker geschützte Festplattenlaufwerke blockieren
Standardwert für Basisplan: Ja
Mehr erfahren Diese Einstellung ist verfügbar, wenn die BitLocker-Festplattenrichtlinie auf "Konfigurieren" festgelegt ist.Konfigurieren der Verschlüsselungsmethode für Festplattenlaufwerke
Baseline-Standard: AES 128bit XTS
Weitere Informationen
bitLockerRemovableDrivePolicy
Basisstandard: Konfigurieren
Weitere InformationenKonfigurieren der Verschlüsselungsmethode für Wechseldatenträger
Baseline-Standard: AES 128bit CBC
Weitere InformationenSchreibzugriff auf nicht durch BitLocker geschützte Wechseldatenträger blockieren
Baselinestandard: Nicht konfiguriert
Weitere Informationen
BitLocker-Richtlinie für Systemlaufwerk
Basisstandard: Konfigurieren
Weitere InformationenStartauthentifizierung erforderlich
Standardwert für Basisplan: Ja
Weitere InformationenKompatible TPM-Start-PIN
Basisstandard: Zulässig
Weitere InformationenKompatibler TPM-Startschlüssel
Standardwert für die Baseline: Erforderlich
Weitere InformationenDeaktivieren von BitLocker auf Geräten, auf denen TPM nicht kompatibel ist
Standardwert für Basisplan: Ja
Weitere InformationenKonfigurieren der Verschlüsselungsmethode für Betriebssystemlaufwerke
Baselinestandard: Nicht konfiguriert
Weitere Informationen
Standby-Status beim Ruhezustand bei Akkubetrieb
Standardwert der Baseline: Deaktiviert
Weitere InformationenStandbyzustände im Ruhezustand bei Netzbetrieb
Standardwert der Baseline: Deaktiviert
Weitere InformationenAktivieren der vollständigen Datenträgerverschlüsselung für Betriebssystem- und Festplattenlaufwerke
Standardwert für Basisplan: Ja
Weitere InformationenBitLocker-Richtlinie für Festplattenlaufwerk
Basisstandard: Konfigurieren
Weitere InformationenSchreibzugriff auf nicht durch BitLocker geschützte Festplattenlaufwerke blockieren
Standardwert für Basisplan: Ja
Mehr erfahren Diese Einstellung ist verfügbar, wenn die BitLocker-Festplattenrichtlinie auf "Konfigurieren" festgelegt ist.Konfigurieren der Verschlüsselungsmethode für Festplattenlaufwerke
Baseline-Standard: AES 128bit XTS
Weitere Informationen
bitLockerRemovableDrivePolicy
Basisstandard: Konfigurieren
Weitere InformationenKonfigurieren der Verschlüsselungsmethode für Wechseldatenträger
Baseline-Standard: AES 128bit CBC
Weitere InformationenSchreibzugriff auf nicht durch BitLocker geschützte Wechseldatenträger blockieren
Baselinestandard: Nicht konfiguriert
Weitere Informationen
Browser
SmartScreen für Microsoft Edge erforderlich
Standardwert für Basisplan: Ja
Weitere InformationenZugriff auf schädliche Websites blockieren
Standardwert für Basisplan: Ja
Weitere InformationenHerunterladen nicht überprüfter Dateien blockieren
Standardwert für Basisplan: Ja
Weitere Informationen
Datenschutz
-
Direkten Speicherzugriff blockieren
Standardwert für Basisplan: Ja
Weitere Informationen
Device Guard
-
Aktivieren von Credential Guard
Baselinestandard: Mit UEFI-Sperre aktivieren
Weitere Informationen
Geräteinstallation
Hardwaregeräteinstallation nach Gerätebezeichnern
Baselinestandard: Installation von Hardwaregeräten blockieren
Weitere InformationenEntfernen übereinstimmender Hardwaregeräte
Standardwert für Basisplan: JaHardwaregerätebezeichner, die blockiert sind
Baselinestandard: Standardmäßig nicht konfiguriert. Fügen Sie manuell eine oder mehrere Gerätekennungen hinzu.
Hardwaregeräteinstallation nach Setupklassen
Baselinestandard: Installation von Hardwaregeräten blockieren
Weitere InformationenEntfernen übereinstimmender Hardwaregeräte
Baselinestandard: Nicht konfiguriertHardwaregerätebezeichner, die blockiert sind
Baselinestandard: Standardmäßig nicht konfiguriert. Fügen Sie manuell eine oder mehrere Gerätekennungen hinzu.
Blockieren der Installation von Hardwaregeräten nach Setupklassen: Baselinestandard: Ja
Weitere InformationenEntfernen Sie übereinstimmende Hardwaregeräte: Standardeinstellung: Ja
Sperrliste
Baselinestandard: Standardmäßig nicht konfiguriert. Fügen Sie manuell einen oder mehrere global eindeutige Bezeichner für Setup-Klassen hinzu.
DMA Guard
-
Enumeration von externen Geräten, die mit dem Kernel-DMA-Schutz nicht kompatibel sind
Basisstandard: Alle blockieren
Weitere Informationen
-
Enumeration von externen Geräten, die mit dem Kernel-DMA-Schutz nicht kompatibel sind
Baselinestandard: Nicht konfiguriert
Weitere Informationen
Erkennung und Reaktion am Endpunkt
Beispielfreigabe für alle Dateien
Standardwert für Basisplan: Ja
Weitere InformationenBeschleunigen der Telemetrieberichtshäufigkeit
Standardwert für Basisplan: Ja
Weitere Informationen
Firewall
Stateful-Dateiübertragungsprotokoll (FTP)
Standardwert der Baseline: Deaktiviert
Weitere InformationenAnzahl der Sekunden, die eine Sicherheitszuordnung inaktiv sein kann, bevor sie gelöscht wird
Standardwert für Basis: 300
Weitere InformationenCodierung von vorab freigegebenen Schlüsseln
Standardwert für Baseline: UTF8
Weitere InformationenÜberprüfung der Zertifikatsperrliste (Certificate Revocation List, CRL)
Baselinestandard: Nicht konfiguriert
Weitere InformationenPaketwarteschlange
Baselinestandard: Nicht konfiguriert
Weitere InformationenFirewallprofil privat
Basisstandard: Konfigurieren
Weitere InformationenEingehende Verbindungen blockiert
Standardwert für Basisplan: Ja
Weitere InformationenUnicastantworten auf Multicast-Broadcasts erforderlich
Standardwert für Basisplan: Ja
Weitere InformationenAusgehende Verbindungen erforderlich
Standardwert für Basisplan: Ja
Weitere InformationenEingehende Benachrichtigungen blockiert
Standardwert für Basisplan: Ja
Weitere InformationenGlobale Portregeln aus Gruppenrichtlinie zusammengeführt
Standardwert für Basisplan: Ja
Weitere InformationenFirewall aktiviert
Basisstandard: Zulässig
Weitere InformationenAuthorized application rules from group policy not merged
Standardwert für Basisplan: Ja
Weitere InformationenVerbindungssicherheitsregeln aus Gruppenrichtlinie nicht zusammengeführt
Standardwert für Basisplan: Ja
Weitere InformationenEingehender Datenverkehr erforderlich
Standardwert für Basisplan: Ja
Weitere InformationenRichtlinienregeln aus Gruppenrichtlinien nicht zusammengeführt
Standardwert für Basisplan: Ja
Weitere Informationen
-
Stealth-Modus blockiert
Standardwert für Basisplan: Ja
Weitere Informationen
Firewallprofil öffentlich
Basisstandard: Konfigurieren
Weitere InformationenEingehende Verbindungen blockiert
Standardwert für Basisplan: Ja
Weitere InformationenUnicastantworten auf Multicast-Broadcasts erforderlich
Standardwert für Basisplan: Ja
Weitere InformationenAusgehende Verbindungen erforderlich
Standardwert für Basisplan: Ja
Weitere InformationenAuthorized application rules from group policy not merged
Standardwert für Basisplan: Ja**
Weitere InformationenEingehende Benachrichtigungen blockiert
Standardwert für Basisplan: Ja
Weitere InformationenGlobale Portregeln aus Gruppenrichtlinie zusammengeführt
Standardwert für Basisplan: Ja
Weitere InformationenFirewall aktiviert
Basisstandard: Zulässig
Weitere InformationenVerbindungssicherheitsregeln aus Gruppenrichtlinie nicht zusammengeführt
Standardwert für Basisplan: Ja
Weitere InformationenEingehender Datenverkehr erforderlich
Standardwert für Basisplan: Ja
Weitere InformationenRichtlinienregeln aus Gruppenrichtlinien nicht zusammengeführt
Standardwert für Basisplan: Ja
Weitere Informationen
-
Stealth-Modus blockiert
Standardwert für Basisplan: Ja
Weitere Informationen
Firewallprofildomäne
Basisstandard: Konfigurieren
Weitere InformationenUnicastantworten auf Multicast-Broadcasts erforderlich
Standardwert für Basisplan: Ja
Weitere InformationenAuthorized application rules from group policy not merged
Standardwert für Basisplan: Ja
Weitere InformationenEingehende Benachrichtigungen blockiert
Standardwert für Basisplan: Ja
Weitere InformationenGlobale Portregeln aus Gruppenrichtlinie zusammengeführt
Standardwert für Basisplan: Ja
Weitere InformationenFirewall aktiviert
Basisstandard: Zulässig
Weitere InformationenVerbindungssicherheitsregeln aus Gruppenrichtlinie nicht zusammengeführt
Standardwert für Basisplan: Ja
Weitere InformationenRichtlinienregeln aus Gruppenrichtlinien nicht zusammengeführt
Standardwert für Basisplan: Ja
Weitere Informationen
-
Stealth-Modus blockiert
Standardwert für Basisplan: Ja
Weitere Informationen
Microsoft Defender
Aktivieren des Echtzeitschutzes
Standardwert für Basisplan: Ja
Weitere InformationenZusätzlicher Zeitraum (0-50 Sekunden) zum Verlängern des Zeitlimits für Cloudschutz
Standardwert für die Baseline: 50
Weitere InformationenAlle heruntergeladenen Dateien und Anlagen überprüfen
Standardwert für Basisplan: Ja
Weitere InformationenÜberprüfungstyp
Standardwert für Baseline: Schneller Scan
Weitere InformationenTag der Defender-Zeitplanüberprüfung: Baselinestandard: Täglich
Startzeit der Defender-Überprüfung: Baselinestandard: Nicht konfiguriert
Defender Sample Submission consent
Baselinestandard: Automatisches Senden sicherer Beispiele
Weitere InformationenSchutzebene für die Cloud
Standardwert für Basisplan: Hoch
Weitere InformationenWechseldatenträger während des vollständigen Scans scannen
Standardwert für Basisplan: Ja
Weitere InformationenDefender-Aktion bei möglicherweise unerwünschter App
Standard-Baseline: Blockieren
Weitere InformationenÜber die Cloud bereitgestellten Netzwerkschutz aktivieren
Standardwert für Basisplan: Ja
Weitere Informationen
Aktivieren des Echtzeitschutzes
Standardwert für Basisplan: Ja
Weitere InformationenZusätzlicher Zeitraum (0-50 Sekunden) zum Verlängern des Zeitlimits für Cloudschutz
Standardwert für die Baseline: 50
Weitere InformationenAlle heruntergeladenen Dateien und Anlagen überprüfen
Standardwert für Basisplan: Ja
Weitere InformationenÜberprüfungstyp
Standardwert für Baseline: Schneller Scan
Weitere InformationenDefender Sample Submission consent
Baselinestandard: Automatisches Senden sicherer Beispiele
Weitere InformationenSchutzebene für die Cloud
Standardwert für Basisplan: Hoch
Weitere InformationenWechseldatenträger während des vollständigen Scans scannen
Standardwert für Basisplan: Ja
Weitere InformationenDefender-Aktion bei möglicherweise unerwünschter App
Standard-Baseline: Blockieren
Weitere InformationenÜber die Cloud bereitgestellten Netzwerkschutz aktivieren
Standardwert für Basisplan: Ja
Weitere Informationen
Führen Sie die tägliche Schnellüberprüfung unter
Standardwert für den Basisplan: 2 Uhr morgens
Weitere InformationenGeplanter Startzeitpunkt der Überprüfung
Standardwert für den Basisplan: 2 Uhr morgensKonfigurieren einer niedrigen CPU-Priorität für geplante Scans
Standardwert für Basisplan: Ja
Weitere InformationenBlockieren der Erstellung von untergeordneten Prozessen durch Office-Kommunikations-Apps
Basisstandard: Aktivieren
Weitere InformationenAdobe Reader am Erstellen von untergeordneten Prozessen hindern
Basisstandard: Aktivieren
Weitere InformationenScannen eingehender E-Mail-Nachrichten
Standardwert für Basisplan: Ja
Weitere InformationenAktivieren des Echtzeitschutzes
Standardwert für Basisplan: Ja
Weitere InformationenAnzahl von Tagen (0-90) zum Aufbewahren von unter Quarantäne gestellter Schadsoftware
Basisstandard: 0
Weitere InformationenDefender-Systemscanzeitplan
Baselinestandard: Benutzerdefiniert
Weitere InformationenZusätzlicher Zeitraum (0-50 Sekunden) zum Verlängern des Zeitlimits für Cloudschutz
Standardwert für die Baseline: 50
Weitere InformationenScannen zugeordneter Netzlaufwerke während eines vollständigen Scans
Standardwert für Basisplan: Ja
Weitere InformationenNetzwerkschutz aktivieren
Standardwert für Basisplan: Ja
Weitere InformationenAlle heruntergeladenen Dateien und Anlagen überprüfen
Standardwert für Basisplan: Ja
Weitere InformationenZugriffsschutz aktivieren
Baselinestandard: Nicht konfiguriert
Weitere InformationenBrowserskripts scannen
Standardwert für Basisplan: Ja
Weitere InformationenBlockieren des Benutzerzugriffs auf die Microsoft Defender-App
Standardwert für Basisplan: Ja
Weitere InformationenMaximal zulässige CPU-Auslastung (0-100 Prozent) pro Scan
Standardwert für die Baseline: 50
Weitere InformationenÜberprüfungstyp
Standardwert für Baseline: Schneller Scan
Weitere InformationenGeben Sie ein, wie oft (0-24 Stunden) nach Security Intelligence-Updates gesucht werden soll.
Standardwert für Basis: 8
Weitere InformationenDefender Sample Submission consent
Baselinestandard: Automatisches Senden sicherer Beispiele
Weitere InformationenSchutzebene für die Cloud
Basisstandard: *Nicht konfiguriert
Weitere InformationenÜberprüfen von Archivdateien
Standardwert für Basisplan: Ja
Weitere InformationenVerhaltensüberwachung aktivieren
Standardwert für Basisplan: Ja
Weitere InformationenWechseldatenträger während des vollständigen Scans scannen
Standardwert für Basisplan: Ja
Weitere InformationenNetzwerkdateien scannen
Standardwert für Basisplan: Ja
Weitere InformationenDefender-Aktion bei möglicherweise unerwünschter App
Standard-Baseline: Blockieren
Weitere InformationenÜber die Cloud bereitgestellten Netzwerkschutz aktivieren
Standardwert für Basisplan: Ja
Weitere InformationenOffice-Anwendungen am Einfügen von Code in untergeordnete Prozesse hindern
Standard-Baseline: Blockieren
Weitere InformationenOffice-Anwendungen am Erstellen ausführbarer Inhalte hindern
Standard-Baseline: Blockieren
Weitere InformationenJavaScript und VBScript am Starten heruntergeladener ausführbarer Inhalte hindern
Standard-Baseline: Blockieren
Weitere InformationenNetzwerkschutz aktivieren
Baselinestandard: Überwachungsmodus
Weitere InformationenNicht vertrauenswürdige und nicht signierte Prozess, die von USB ausgeführt werden, blockieren
Standard-Baseline: Blockieren
Weitere InformationenDiebstahl von Anmeldeinformationen aus dem Subsystem für die lokale Sicherheitsautorität (lsass.exe) blockieren
Basisstandard: Aktivieren
Weitere InformationenDownload von ausführbaren Inhalten von E-Mail- und Webmail-Clients blockieren
Standard-Baseline: Blockieren
Weitere InformationenAlle Office-Anwendungen am Erstellen von untergeordneten Prozessen hindern
Standard-Baseline: Blockieren
Weitere InformationenAusführung potenziell verschleierter Skripts blockieren (js/vbs/ps)
Standard-Baseline: Blockieren
Weitere InformationenBlockieren von Win32-API-Aufrufen über ein Office-Makro
Standard-Baseline: Blockieren
Weitere Informationen
Führen Sie die tägliche Schnellüberprüfung unter
Standardwert für den Basisplan: 2 Uhr morgens
Weitere InformationenGeplanter Startzeitpunkt der Überprüfung
Standardwert für den Basisplan: 2 Uhr morgensKonfigurieren einer niedrigen CPU-Priorität für geplante Scans
Standardwert für Basisplan: Ja
Weitere InformationenBlockieren der Erstellung von untergeordneten Prozessen durch Office-Kommunikations-Apps
Basisstandard: Aktivieren
Weitere InformationenAdobe Reader am Erstellen von untergeordneten Prozessen hindern
Basisstandard: Aktivieren
Weitere InformationenScannen eingehender E-Mail-Nachrichten
Standardwert für Basisplan: Ja
Weitere InformationenAktivieren des Echtzeitschutzes
Standardwert für Basisplan: Ja
Weitere InformationenAnzahl von Tagen (0-90) zum Aufbewahren von unter Quarantäne gestellter Schadsoftware
Basisstandard: 0
Weitere InformationenDefender-Systemscanzeitplan
Baselinestandard: Benutzerdefiniert
Weitere InformationenZusätzlicher Zeitraum (0-50 Sekunden) zum Verlängern des Zeitlimits für Cloudschutz
Standardwert für die Baseline: 50
Weitere InformationenScannen zugeordneter Netzlaufwerke während eines vollständigen Scans
Standardwert für Basisplan: Ja
Weitere InformationenNetzwerkschutz aktivieren
Standardwert für Basisplan: Ja
Weitere InformationenAlle heruntergeladenen Dateien und Anlagen überprüfen
Standardwert für Basisplan: Ja
Weitere InformationenZugriffsschutz aktivieren
Baselinestandard: Nicht konfiguriert
Weitere InformationenBrowserskripts scannen
Standardwert für Basisplan: Ja
Weitere InformationenBlockieren des Benutzerzugriffs auf die Microsoft Defender-App
Standardwert für Basisplan: Ja
Weitere InformationenMaximal zulässige CPU-Auslastung (0-100 Prozent) pro Scan
Standardwert für die Baseline: 50
Weitere InformationenÜberprüfungstyp
Standardwert für Baseline: Schneller Scan
Weitere InformationenGeben Sie ein, wie oft (0-24 Stunden) nach Security Intelligence-Updates gesucht werden soll.
Standardwert für Basis: 8
Weitere InformationenDefender Sample Submission consent
Baselinestandard: Automatisches Senden sicherer Beispiele
Weitere InformationenSchutzebene für die Cloud
Basisstandard: *Nicht konfiguriert
Weitere InformationenÜberprüfen von Archivdateien
Standardwert für Basisplan: Ja
Weitere InformationenVerhaltensüberwachung aktivieren
Standardwert für Basisplan: Ja
Weitere InformationenWechseldatenträger während des vollständigen Scans scannen
Standardwert für Basisplan: Ja
Weitere InformationenNetzwerkdateien scannen
Standardwert für Basisplan: Ja
Weitere InformationenDefender-Aktion bei möglicherweise unerwünschter App
Standard-Baseline: Blockieren
Weitere InformationenÜber die Cloud bereitgestellten Netzwerkschutz aktivieren
Standardwert für Basisplan: Ja
Weitere InformationenOffice-Anwendungen am Einfügen von Code in untergeordnete Prozesse hindern
Standard-Baseline: Blockieren
Weitere InformationenOffice-Anwendungen am Erstellen ausführbarer Inhalte hindern
Standard-Baseline: Blockieren
Weitere InformationenJavaScript und VBScript am Starten heruntergeladener ausführbarer Inhalte hindern
Standard-Baseline: Blockieren
Weitere InformationenNetzwerkschutz aktivieren
Baselinestandard: Überwachungsmodus
Weitere InformationenNicht vertrauenswürdige und nicht signierte Prozess, die von USB ausgeführt werden, blockieren
Standard-Baseline: Blockieren
Weitere InformationenDiebstahl von Anmeldeinformationen aus dem Subsystem für die lokale Sicherheitsautorität (lsass.exe) blockieren
Basisstandard: Aktivieren
Weitere InformationenDownload von ausführbaren Inhalten von E-Mail- und Webmail-Clients blockieren
Standard-Baseline: Blockieren
Weitere InformationenAlle Office-Anwendungen am Erstellen von untergeordneten Prozessen hindern
Standard-Baseline: Blockieren
Weitere InformationenAusführung potenziell verschleierter Skripts blockieren (js/vbs/ps)
Standard-Baseline: Blockieren
Weitere InformationenBlockieren von Win32-API-Aufrufen über ein Office-Makro
Standard-Baseline: Blockieren
Weitere Informationen
Microsoft Defender Security Center
-
Benutzer daran hindern, die Exploit Guard-Schutzoberfläche zu bearbeiten
Standardwert für Basisplan: Ja
Weitere Informationen
SmartScreen
Verhindern, dass Benutzer SmartScreen-Warnungen ignorieren
Standardwert für Basisplan: Ja
Weitere InformationenWindows SmartScreen aktivieren
Standardwert für Basisplan: Ja
Weitere InformationenSmartScreen für Microsoft Edge erforderlich
Standardwert für Basisplan: Ja
Weitere InformationenZugriff auf schädliche Websites blockieren
Standardwert für Basisplan: Ja
Weitere InformationenHerunterladen nicht überprüfter Dateien blockieren
Standardwert für Basisplan: Ja
Weitere InformationenKonfigurieren von Microsoft Defender SmartScreen
Standardwert für Baseline: AktiviertUmgehung der Microsoft Defender SmartScreen-Aufforderungen für Websites verhindern
Standardwert für Baseline: AktiviertUmgehung der Microsoft Defender SmartScreen-Warnungen für Downloads verhindern
Standardwert für Baseline: AktiviertKonfigurieren von Microsoft Defender SmartScreen, sodass potenziell unerwünschte Apps blockiert werden
Standardwert für Baseline: Aktiviert
Apps nur aus dem Store erforderlich
Standardwert für Basisplan: JaWindows SmartScreen aktivieren
Standardwert für Basisplan: Ja
Weitere Informationen
Windows Hello for Business
Weitere Informationen finden Sie unter PassportForWork CSP in der Windows-Dokumentation.
Blockieren von Windows Hello for Business
Standardwert der Baseline: DeaktiviertKleinbuchstaben in PIN
Basisstandard: ZulässigSonderzeichen in PIN
Basisstandard: ZulässigGroßbuchstaben in PIN
Basisstandard: Zulässig